Veria Labsは、Claude CodeやGemini CLIといったコーディングツールでMCPサーバーに接続する際の認証プロセスに問題があると発表しています。悪意あるMCPサーバーが送る認証URLをクライアントが過信している点が原因です。これにより攻撃者がユーザーのPCを完全に支配できるとしています。
MCP認証の欠陥がClaude Code等でRCEを許容、Veria Labsが報告
具体的な脆弱性は、OAuthフローにおけるリダイレクト先URLの扱いにあります。サーバーが指定したURLに対してwindow.open()を実行する際、javascript:スキームのURLが渡されるとXSSが発生します。Cloudflare製のuse-mcpライブラリでは、この欠陥により任意のJavaScriptがユーザーのブラウザ上で実行されるとしています。
影響範囲は広範で、AnthropicのMCP InspectorやChatGPTにも及ぶと報告されています。同社は6月にこのパターンを発見し、npmでの週間ダウンロード数が3万回を超えるライブラリに存在していたと指摘しました。
出典: From MCP to shell: MCP auth flaws enable RCE in Claude Code, Gemini CLI and more(HN 148pt・40コメント)(HN Search (backfill)、2025-09-24)